Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 3 min 127 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-8481

CRITICAL · 9.9 CVSS Gepubliceerd: CWE-94

Beschrijving NL

IBM Langflow Oss 1.0.0 tot en met 1.10.0 bevatten een kritieke kwetsbaarheid voor het uitvoeren van externe code in het codevalidatie-API-eindpunt. Het POST /api/v1/validate/code-eindpunt accepteert door de gebruiker geleverde Python-code en voert deze rechtstreeks uit met behulp van de ingebouwde exec() -functie van Python zonder sandboxing, invoervalidatie of privilegebeperkingen, waardoor elke geverifieerde gebruiker willekeurige systeemopdrachten kan uitvoeren met de volledige bevoegdheden van het Langflow-serverproces.

Origineel (Engels) tonen

IBM Langflow OSS 1.0.0 through 1.10.0 contain a critical remote code execution vulnerability in the code validation API endpoint. The POST /api/v1/validate/code endpoint accepts user-supplied Python code and executes it directly using Python's built-in exec() function without sandboxing, input validation, or privilege restrictions, enabling any authenticated user to execute arbitrary system commands with the full privileges of the Langflow server process.

Vendors

Langflow Apple Linux Microsoft

Affected products

Langflow Macos Linux Kernel Windows

References